Уразливість Reflected XSS у плагіні Simple File List для WordPress

Виявлено Reflected XSS у Simple File List плагіні WordPress до версії 6.1.13. Оновіть плагін для захисту від атак на адміністраторів.
CVE-2024-10146CVSS 5.4CMS

Уразливість Reflected XSS у плагіні Simple File List для WordPress

Виявлено Reflected XSS у Simple File List плагіні WordPress до версії 6.1.13. Оновіть плагін для захисту від атак на адміністраторів.

CVSS
5.4 MEDIUM
EPSS
43.75%
Активно використовується
немає в KEV
Продукт
simple file list

Що відомо

Плагін Simple File List для WordPress версій до 6.1.13 не очищує та не екранує згенеровані URL перед виводом, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на адміністраторів сайту.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно призведе до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress із встановленим плагіном Simple File List це створює ризик компрометації адміністративних облікових записів та порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple File List до версії 6.1.13 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки атак і застосувати загальні заходи з безпеки, такі як використання WAF та обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки